
Referenz für Detection Engineering, die Windows-, Cloud-, Container-, Identity- und ICS-Angriffsklassen auf Sigma-Regeln, Trust-Boundary-Modelle, BYOVD-Treiber-Intelligence und Splunk-Workflows abbildet.
Eine konsolidierte Bibliothek für Defense-Engineering. Angriffsklassen, die Muster, die sie erkennen, die enthaltenen Sigma-Regeln und das Windows-Vertrauensgrenzen-Modell – alles in einem einzigen Repository.
Dieses Repository führt vier ehemalige Schwester-Repositories zusammen:
| Ehemaliges Repository | Zusammengeführt in | Inhalt |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | Ausgearbeitete Muster: Angriffsklasse zu Observable, Datenquelle und Sigma-Regel |
all-the-sigma-you-need | sigma/ | 3.141 Sigma-Regeln, indiziert nach MITRE-ATT&CK-Technik + Taktik |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | Komponenten-indiziertes Windows-Vertrauensgrenzen-Modell |
windows-driver-surface | drivers/ | Mit Datumsangaben versehene Treiber-Angriffsfläche: 661 BYOVD/anfällige Treiber-Datensätze, HVCI + Blocklist, Erkennungszuordnung |
splunk-cheatsheet | splunk/ | Praktische Splunk-Referenz: SPL, Erkennung/Alerting, ES, Untersuchungsmuster |
classes/ — nach Angriffsklasse browsen (die zusammengeführte Sicht). Eine Datei pro Klasse ist die End-to-End-Defense-Seite (vom Modell bis zur Wiederherstellung). Inventarzahlen liegen in INDEX.md.patterns/ — Methodik-Muster (p01–p11, p14–p34).CONTROL-MAP.md — ATT&CK-Mitigationen / D3FEND / CIS / NIST-Overlay.METHODOLOGY.md — der Workflow zur Entwicklung von Erkennungen.boundaries/ — Dokumentation zu Windows-Vertrauensgrenzen (b01-Dienste..b10-Tokenintegrität).TRUST-MODEL.md — das Synthesemodell der Vertrauensgrenzen.drivers/ — die Treiber-Angriffsfläche: 661 Treiberdatensätze mit Datumsangabe, BYOVD-CVE-Katalog, HVCI + Blocklist für anfällige Treiber und die Erkennungszuordnung.AD-Klassen c14–c19 liegen unter ad/classes/ (Kerberos, DCSync, AD CS, Delegation, ACL-Persistenz, Coercion). Vollständige Tabelle mit Statusaufteilung: INDEX.md.
CONTINENTS.md, eine Technik aus TECHNIQUE-INDEX.md oder eine Angriffsklasse aus INDEX.md.classes/cN-*.md (oder ad/classes/) für die zusammengeführte Seite: benannte Härtung, Datenquellen-Voraussetzung, zuerst zu aktivierende Sigma-IDs, Jagd, Isolierung, Entfernung, Wiederherstellung und ein benannter Labortest. classes/_TEMPLATE.md ist der Vertrag, den jede Klasse erfüllen muss.patterns/ für das Observablen-/Datenquellen-Gerüst oder zu sigma/ für das vollständige Regelset.TRUST-MODEL.md und (unter Windows) boundaries/.drivers/: den Treiberkatalog mit Datumsangaben, benannte BYOVD-CVEs, HVCI + Blocklist für anfällige Treiber und die Erkennungszuordnung.splunk/: SPL-Grundlagen, Alerting, Enterprise Security und Untersuchungsmuster (ein häufiges Bereitstellungsziel für die Sigma-Regeln in ).Defense-Engineering-Referenz für Systeme, die der Leser besitzt oder zu testen autorisiert ist. Dual-Use: kombiniere Offense (verwandte offensive Bibliotheken) mit Detection (diese hier). Über die Sigma-Erkennungsregeln und die Referenzmethodik hinaus werden hier keine Payloads gehostet.
Auftrag: eine Defense-Enzyklopädie — das Gegenstück zu HackTricks. Jeder beanspruchte Kontinent hat ein Vertrauensmodell und zusammengeführte Klassen, die classes/_TEMPLATE.md erfüllen. Mobil/ICS/KI sind mit ehrlichen „kein Sigma-Korpus“-Hinweisen im Umfang. Blockchain, Steganografie und Exploit-Entwicklungs-Tutorials bleiben außerhalb des Umfangs. Siehe LIBRARY-GAPS.md für die ursprüngliche Lückenkarte.
PROVENANCE.md dokumentiert jede Quelle und wie der Sigma-Korpus erzeugt wurde. sigma/gen_bridge.py regeneriert den nach Techniken indizierten Baum aus einem frischen SigmaHQ-Klon. gen_bridge.py im Stammverzeichnis regeneriert die Zählungen pro Klasse.
splunk/ — die Splunk-Referenz: SPL-Grundlagen, Erkennung und Alerting, Enterprise Security und Untersuchungsmuster.sigma/ — der vollständige Sigma-Korpus, indiziert nach MITRE-ATT&CK-Technik und -Taktik (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — Lücken in der Bibliotheksform gegenüber einer vollständigen Defense-Enzyklopädie (das Gegenstück zu HackTricks). Lücken bei der Regelanzahl bleiben in sigma/DETECTION-GAPS.md.CONTINENTS.md — Plattform → Primitive → Seite (das Rückgrat von HackTricks).TECHNIQUE-INDEX.md — ATT&CK-Technik → zusammengeführte Klasse.classes/_TEMPLATE.md — Fertigstellungsdefinition für eine zusammengeführte Klassenseite (Modell, Härten, Erkennen, Jagen, Isolieren, Täuschen, Entfernen, Wiederherstellen).ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — Vertrauensmodelle + Klassenindizes.| Klasse | Angriff | Muster | Sigma-Technik-Verzeichnisse | Regeln |
|---|
| c01 | UAC-Bypass | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | BYOVD-Treiberladung | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | LSASS-/Token-Diebstahl | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | Dienstmissbrauch | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Registry-Persistenz | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | Proxy über signierte Binärdateien (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | Beeinträchtigung der Verteidigung | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | DLL-Suchreihenfolgen-Hijacking | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | WMI-Ausführung / -Persistenz | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | Geplante Aufgaben | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Token-Impersonation | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Druckspooler | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | verstreut |
| c20 | Seitwärtsbewegung | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | Phishing / Benutzerausführung | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | Gültige Konten | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Linux-Privilegieneskalation | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Container-Ausbruch | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Cloud-Steuerungsebene | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 k8s-Dateien |
| c27 | Web / Webshell | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / Tunnel / Exfiltration | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / Lieferkette | patterns/p29-cicd-supply-chain.md | t1195* | dünn |
| c30 | macOS-Vertrauen | (in Klasse zusammengeführt) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Mobil / MDM | patterns/p31-mobile-mdm.md | Mobile-Matrix | kein Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | ICS-Matrix | kein Sigma |
| c33 | Physisch / Firmware / drahtlos | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | KI-Agenten / MCP | patterns/p34-ai-agent-mcp.md | im Entstehen | kein Sigma |
sigma/